Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-26
/ 脅威動向
脅威動向
2026-09-26(土)配信
Next.js画像生成モジュールにRCEの脆弱性(CVE-2026-94545)
Next.jsの画像生成モジュール「ImageResponse」のNode.js実装において、攻撃者が制御可能な値をSVGのコンテンツ、属性、スタイルにわたし画像生成を行うことで、リモートからコードを実行されるおそれのある脆弱性(CVE-2026-94545)です。
主要なTTP
攻撃者が制御可能な値をSVGのコンテンツ、属性、スタイルにわたす
画像生成処理を誘発してリモートコードを実行する
対象となる組織・利用者
Next.jsの「ImageResponse」モジュール(Node.js実装)を利用してWebアプリケーションを構築・運用している組織・開発者。
推奨される防御アクション
「Next.js 16.3.6」以降へアップデートする
すぐにアップデートできない場合は開発チームが提示する回避策を講じる
出典:
https://www.security-next.com/190616
この日のほかの脅威動向
Okta Access Gateway における SQL インジェクションの脆弱性
Oracle Forms における任意のコード実行および乗っ取りの脆弱性
Adobe Campaign における深刻なコードインジェクションの脆弱性
macOS向け情報窃取マルウェア「PamStealer」の新版
2026-09-26 の内容をすべて読む(全14件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →